3.5 亿被盗:Bitget 供应链攻击与保护基金生死考
核心要点
Bitget遭供应链攻击损失3.516亿美元,CEO确认4.64亿美元保护基金可全额覆盖。攻击手法疑似Lazarus,行业需警惕热钱包与第三方工具风险。
据 Woofun AI 消息, 遭遇重大安全危机,初步判定为供应链攻击,CEO 确认被盗金额约 3.516 亿美元。此次事件并非核心系统被直接攻破,而是通过入侵第三方工具伪造转账信息,进而调用签名机转移资金。
尽管冷钱包安然无恙,但热钱包和部分温钱包受损,导致提币暂停。Chen 强调,Bitget 用户保护基金当前持有超过 4.64 亿美元,足以完全覆盖本次损失,这标志着 2026 年最大的单次加密交易所安全事件进入实质性赔付阶段。
值得注意的是,此次攻击并未导致私钥泄露,内部人员作案的可能性也被初步排除,攻击路径的精准性引发了行业对第三方服务依赖风险的深度反思。
攻击的时间线与资金流向在链上留下了清晰的痕迹。北京时间 9 月 25 日 02:31,Bitget 安全系统检测到热钱包出现异常转账,安全团队随即启动应急响应。链上侦探迅速捕捉到一个以 "0xe410" 开头的全新地址在 链上的活动:该地址使用 1967 万 购买了 7,111 枚 ,整个过程仅耗时六分钟,交易路由经过 和 。这些 USDT 直接源自标记为 Bitget 热钱包的地址。随后,更大规模的资金转移浮出水面,多个 Bitget 标记的热钱包和温钱包中的 ETH、USDT、、 和 被集中转移到单一地址,横跨多条公链。
Woofun AI 链上数据显示,初始估算损失为 1.74 亿美元,随后修正至 1.83 亿美元,最终 Bitget 官方确认总损失约为 3.516 亿美元。一个关键细节是,第一波攻击后,受影响的钱包仍持有约 5.3 亿美元的资产,表明攻击者并未清空所有热钱包,这为后续的资金追回或止损留下了微弱的可能性。
攻击手法的深度解析揭示了其与知名黑客组织 Lazarus Group 的高度相似性。攻击者的核心策略是将稳定币迅速兑换为 ETH,这一逻辑在于 和 Circle 分别拥有在合约层面冻结 USDT 和 USDC 的能力,而 ETH 缺乏这种 "紧急制动" 机制。
这种先换 ETH 再转移的策略,与 2025 年 2 月 被盗时 Lazarus Group 的操作如出一辙。 Chen 在直播中披露,初步判断这是一次供应链攻击,攻击者入侵的是 Bitget 日常使用的一款第三方工具,而非核心系统。该被攻破的工具影响了钱包服务的关键后台,伪造转账信息并调用签名机转出资金。Chen 强调,这并非私钥泄露,内部人员作案可能性较低。她以 Bybit 事件为例,指出针对交易平台的攻击通常组合使用六到七类手法中的两三种,包括私钥泄露、智能合约漏洞、内部人员作案和社会工程学攻击。Bybit 的攻击既涉及签名授权环节,也涉及对 多签页面的供应链攻击。
这意味着,虽然 Bitget 的核心安全架构(密钥管理、权限控制)可能未被直接突破,修复路径相对清晰(切断受污染工具、替换签名流程),但供应链攻击暴露了威胁来自信任链上游的系统性脆弱点,交易所无法完全控制第三方服务商的安全水位。
保护基金的真实性面临严峻考验,4.64 亿美元能否兑现承诺成为焦点。长期以来,加密交易所的 "保护基金" 多为 PR 工具,其构成、流动性和法律约束力鲜少被独立验证。此次 Bitget 的保护基金面临存在以来的第一次真实压力测试。4.64 亿美元对比 3.516 亿美元的损失,若数字真实且可动用,Bitget 将无需外部融资即可全额覆盖损失,成为继 Bybit 之后第二个独立吸收重大安全损失的交易所。

评论
暂无评论